La violación de Canvas demostró que la prevención ya no es suficiente

A principios de este mes, ShinyHunters violó la plataforma Canvas de Instructure dos veces en una sola semana – robando 3,65 terabytes de datos de aproximadamente 275 millones de usuarios en más de 8.000 instituciones. El grupo desfiguró páginas de inicio de sesión en cientos de escuelas durante los períodos de exámenes finales, obligó a Canvas a desconectarse y obtuvo el pago de un rescate antes de que el Congreso abriera una investigación formal. El ataque no requirió malware exótico ni exploits de día cero. Los atacantes ingresaron a través de cuentas comprometidas «Free-For-Teacher», escalaron rápidamente y exfiltraron datos confidenciales a escala antes de que Instructure pudiera contenerlos.

Esa secuencia (entrada a través de controles de identidad débiles, movimiento lateral rápido, exfiltración masiva, extorsión, disrupción) es ahora el manual estándar. Volverá a suceder, a menos que la prioridad para los líderes de seguridad y tecnología sea reducir el radio de explosión de cada intrusión antes de que suceda.

El problema de cómo piensan las empresas sobre el riesgo de SaaS

Las organizaciones modernas han consolidado operaciones críticas dentro de plataformas SaaS compartidas, creando enormes concentraciones de riesgo en puntos únicos de falla. Cuando Canvas dejó de funcionar, miles de estudiantes no pudieron acceder a los trabajos del curso, los profesores perdieron el contacto con sus clases y los administradores se apresuraron a posponer los exámenes. La magnitud de la disrupción provino de cuán profundamente dependían las instituciones de Canvas, no solo de la vulnerabilidad.

Esa asimetría es la característica definitoria del riesgo de SaaS en 2026. Una sola cuenta comprometida en una plataforma compartida puede desencadenar fallas operativas en todo el sector. Sin embargo, la mayoría de los marcos de seguridad empresarial todavía tratan las plataformas SaaS principalmente como problemas de disponibilidad, medidos por el tiempo de actividad, los objetivos de tiempo de recuperación y los planes de continuidad del negocio. Canvas expuso la brecha en ese pensamiento. La disponibilidad no significa nada cuando la plataforma está operativa pero los datos que contiene ya han sido robados.

La resiliencia en entornos SaaS requiere una premisa más dura y honesta: tratar el compromiso como algo continuo y esperado. Los atacantes llegarán a los sistemas críticos. La verdadera prueba es cuánto pueden soportar, qué tan lejos pueden moverse y cuánto tiempo pueden persistir antes de ser detectados y contenidos.

La identidad es el perímetro ahora

El ataque a Canvas siguió un patrón que se ha repetido en todos los sectores durante años. Al comprometer cuentas legítimas con privilegios excesivos, los atacantes se movieron lateralmente a través de la infraestructura de Canvas, mantuvieron la persistencia y exfiltraron datos a una escala que tomó días cuantificar.

Demasiadas organizaciones todavía operan con controles de identidad fragmentados, administración de privilegios inconsistente y visibilidad limitada de cómo interactúan las cuentas en las integraciones de SaaS. Cuando los atacantes comprometen una cuenta legítima, heredan cualquier acceso que tenga esa cuenta y, en la mayoría de los entornos, ese acceso excede con creces lo que el usuario realmente necesita. El resultado es que la identidad se ha convertido en la superficie de ataque más confiable en la empresa moderna y la mayoría de las organizaciones todavía la tratan como una preocupación secundaria.

Las contraseñas seguras y la autenticación multifactor son necesarias, pero ya no son suficientes. Las empresas necesitan una verificación de identidad continua, privilegios de alcance estricto, una gobernanza agresiva sobre las integraciones de terceros y visibilidad en tiempo real de los patrones de acceso anómalos en los sistemas SaaS. El gobierno de la identidad no puede ser una casilla de verificación de cumplimiento. En entornos nativos de la nube, debería ser el control principal el que determine qué tan lejos puede viajar un atacante si logra ingresar.

La protección de datos no puede detenerse en la capa de aplicación

Incluso las organizaciones con fuertes controles de identidad enfrentan un segundo problema subestimado: los datos almacenados dentro de las plataformas SaaS a menudo están mucho menos protegidos que las credenciales utilizadas para acceder a ellos.

Las empresas acumulan vastos depósitos de información confidencial dentro de entornos SaaS (mensajes privados, solicitudes de adaptación, registros financieros, divulgaciones personales) mientras dependen casi por completo de los controles de acceso a nivel de aplicación para protegerla. Cuando esos controles fallan, como sucedió en Canvas, los datos se pueden leer, buscar y monetizar de inmediato.

Los atacantes no necesitan descifrar nada. Simplemente lo aceptan.

Las protecciones criptográficas, incluidas las estrategias de cifrado que preservan el control organizacional sobre los datos confidenciales incluso después de que abandonan la plataforma, reducen directamente el valor de una exfiltración exitosa. Los datos robados que no se pueden leer ni utilizar son mucho menos valiosos como instrumento de extorsión. Esa distinción es muy importante en el entorno de amenazas actual, donde la ventaja que los atacantes extraen de los datos robados a menudo dura más que la propia infracción.

La amenaza no caduca cuando finaliza el incidente.

El “acuerdo” entre la empresa matriz de Canvas y los atacantes ilustra un riesgo que la mayoría de las organizaciones aún no han valorado por completo. Si bien Instructure recibió la confirmación digital de que los datos robados fueron destruidos, el Congreso abrió una investigación de todos modos. El director ejecutivo de Instructure ha sido llamado a testificar ante el Comité de Seguridad Nacional de la Cámara de Representantes. Las instituciones afectadas, muchas de las cuales no tenían visibilidad de la postura de seguridad de Instructure ni de las capacidades de respuesta a incidentes, siguen siendo responsables de proteger los datos de los estudiantes que ya no pueden controlar.

Esa brecha de rendición de cuentas no se cerrará una vez que el Congreso concluya su investigación. Los datos confidenciales robados durante incidentes como Canvas conservan su valor mucho después de la infracción. Hoy en día, los adversarios recopilan cada vez más datos cifrados con la expectativa de que puedan descifrarse más adelante a medida que los estándares criptográficos envejezcan o las capacidades de la computación cuántica maduren. Este enfoque de “cosechar ahora, descifrar después” significa que el cifrado que protege los datos sólo en el presente todavía deja a las organizaciones expuestas en el futuro.

Por lo tanto, una fuerte protección criptográfica debe ir acompañada de criptoagilidad y preparación poscuántica. Los líderes de seguridad deben asumir que cualquier información confidencial extraída durante una violación de SaaS puede seguir siendo un objetivo durante años, no días. Si los datos robados siguen siendo utilizables inmediatamente, los atacantes conservan su influencia indefinidamente. Si no es así, la economía de la extorsión cambiará.

Lo que realmente exige la infracción de Canvas

La lección de Canvas no es que las plataformas SaaS sean inherentemente inseguras. Siguen siendo fundamentales para el funcionamiento y escalamiento de las organizaciones modernas. La lección es que los supuestos subyacentes a la mayoría de las estrategias de seguridad empresarial (que la prevención es el objetivo principal, que los controles de acceso son una protección suficiente de los datos, que la recuperación significa restaurar el tiempo de actividad) ya no coinciden con las realidades del entorno de amenazas actual.

Los atacantes ya lo han interiorizado. Se dirigen a las plataformas SaaS precisamente porque la concentración de datos y la dependencia operativa las convierte en objetivos de valor extraordinariamente alto. Explotan las debilidades de identidad porque esas debilidades son generalizadas y confiables. Aplican presión de extorsión porque los datos robados conservan su influencia mucho después de la remediación técnica.

Las organizaciones que cierren esta brecha (tratando la gobernanza de la identidad como una infraestructura de misión crítica, implementando protecciones criptográficas que sobrevivan la exfiltración, desarrollando una disciplina de recuperación junto con la prevención y planificando la exposición poscuántica) estarán significativamente mejor posicionadas cuando llegue la próxima infracción. Y llegará. La única variable es cuánto cuesta.

Rishi Kaushal es el CIO de Entrust, una empresa que ayuda a las organizaciones a combatir el fraude y las amenazas cibernéticas con seguridad centrada en la identidad.

Rishi Kaushal

Escrito por Rishi Kaushal

Rishi Kaushal es el CIO de Entrust, una empresa que ayuda a las organizaciones a combatir el fraude y las amenazas cibernéticas con seguridad centrada en la identidad.

El proyecto Glasswing demostró que la IA puede encontrar los errores. ¿Quién va a arreglarlos? – CYBERDEFENSA.MX

La semana pasada, Anthropic anunció el Proyecto Glasswing, un modelo de inteligencia artificial tan eficaz para descubrir vulnerabilidades de software que tomaron la extraordinaria medida de posponer su lanzamiento público. En cambio, la empresa ha dado acceso a Apple, Microsoft, Google, Amazon y una coalición de otros para encontrar y corregir errores antes de que los adversarios puedan.

Mythos Preview, el modelo que condujo al Proyecto Glasswing, encontró vulnerabilidades en todos los principales sistemas operativos y navegadores. Algunos de estos errores habían sobrevivido décadas de auditorías humanas, confusión agresiva y escrutinio de código abierto. uno había sido sentado durante 27 años en OpenBSD, generalmente considerado como uno de los sistemas operativos más seguros del mundo.

Es tentador archivar esto bajo «El laboratorio de IA dice que su IA es demasiado peligrosa.» el mismo manual de estrategias que OpenAI ejecutó con GPT-2.

No tan rápido; Esta vez hay una diferencia material.

Mythos no sólo encontró CVE individuales.

  • Él encadenó cuatro errores independientes en una secuencia de explotación que omitió tanto el renderizador del navegador como el sandboxing del sistema operativo
  • Realizó una escalada de privilegios locales en Linux a través de condiciones de carrera.
  • Construyó una cadena ROP de 20 dispositivos dirigidos al servidor NFS de FreeBSD, distribuidos en paquetes.

Claude Opus 4.6, el modelo de frontera anterior de Anthropic, falló casi por completo en el desarrollo autónomo de exploits.Mythos alcanzó una tasa de éxito del 72,4% en el shell Firefox JS.

Esto no es teórico ni una nueva predicción de tres a cinco años. Esto está a punto de ser una realidad de la ingeniería en el mundo real.

Por qué el Proyecto Glasswing expone la verdadera brecha de ciberseguridad

Aquí está la cifra que debería mantener despiertos a los líderes de seguridad por la noche: menos del 1% de las vulnerabilidades encontradas por Mythos fueron parcheadas.

Dejemos que eso se asimile por un momento.

El motor de descubrimiento de vulnerabilidades más potente jamás creado se ejecutó contra el software más crítico del mundo y el ecosistema no pudo absorber el resultado.

Glasswing resolvió el problema de búsqueda.

Nadie resolvió el problema de la reparación.

Por qué los defensores no pueden seguir el ritmo: velocidad del calendario versus velocidad de la máquina

Este es el problema estructural que la industria de la ciberseguridad ha estado dando vueltas durante años. La IA simplemente hizo que fuera imposible ignorarlo.

Los defensores operan velocidad del calendario. Ellos:

  • Reunir inteligencia
  • Construye una campaña
  • Simular las amenazas
  • Mitigar
  • Repetir

Ese ciclo dura aproximadamente cuatro días en un buen día. Los atacantes, especialmente aquellos que ahora aprovechan los LLM en cada etapa de su operación, son moviéndose a la velocidad de la máquina.

Para obtener información actualizada, David B. Cross, CISO de Atlassian, hablará en el Cumbre de Validación Autonómica el 12 de mayo sobre cómo se ve esto desde adentro, por qué las pruebas periódicas no pueden seguir el ritmo de los adversarios que operan de forma autónoma y qué deberían hacer los defensores en su lugar.

Los ataques impulsados ​​por IA ya son autónomos

A principios de este año, un actor de amenazas desplegó un servidor MCP personalizado que aloja un LLM como parte de su cadena de ataque contra electrodomésticos FortiGate.

La IA se encargó de todo:

  • Creación automatizada de puerta trasera
  • Mapeo de infraestructura interna alimentado directamente al modelo.
  • Evaluación autónoma de vulnerabilidad, y
  • Ejecución priorizada por IA de herramientas ofensivas para el acceso de administrador de dominio.

¿El resultado? 2.516 organizaciones en 106 países se vieron comprometidas en paralelo. Toda la cadena, desde el acceso inicial hasta el volcado de credenciales y la exfiltración de datos, era autónoma. La única participación humana fue revisar los resultados después.

El descubrimiento de vulnerabilidades basado en IA está superando la solución

La brecha entre la velocidad del atacante y la velocidad del defensor no es nueva.

La novedad es que una pequeña pero preocupante brecha acaba de convertirse en un cañón.

  • Sistemas autónomos como AISLE descubierto 13 de 14 CVE de OpenSSL en versiones coordinadas recientes, errores que habían sobrevivido a años de revisión humana.
  • XBOW se convirtió en el mejor clasificado hacker en HackerOne en 2025, superando a todos los participantes humanos.
  • El tiempo medio desde la divulgación hasta el ataque armado abandonó de 771 días en 2018 a horas de un solo dígito en 2024.
  • Para 2025, la mayoría de los exploits se utilizarán como armas. antes siendo divulgada públicamente.

Ahora agregue el descubrimiento de clase Mythos a esta imagen.

No se obtiene automáticamente un mundo más seguro. Obtienes un Tsunami de hallazgos legítimos que aún requieren verificación humanaprocesos organizacionales, consideraciones de continuidad del negocio y ciclos de parches que no han cambiado fundamentalmente en una década.

Cómo crear un programa de seguridad preparado para Mythos

El instinto después de Glasswing es preguntar: «¿Cómo encontramos más errores?»

En realidad, esa es la pregunta equivocada.

La correcta es: «Cuando miles de vulnerabilidades explotables lleguen a su escritorio mañana por la mañana, ¿Puede su programa realmente procesarlos?«

Para la mayoría de las organizaciones, la respuesta honesta es no. Y la razón no es la falta de herramientas o talento; es estructural dependencia de periódicos, procesos iniciados por el hombre que fueron diseñados para un mundo donde las vulnerabilidades aparecieron lentamente, no uno donde llegaron en forma de tsunami.

No podemos solucionar todas las vulnerabilidades. No podemos aplicar todas las opciones de endurecimiento.

Eso no es derrotismoese es el punto de partida pragmático para cualquier programa de seguridad que realmente funcione. La pregunta que importa no es «¿es este CVE crítico?» pero «¿Se puede explotar esta vulnerabilidad en mi entorno en este momento, teniendo en cuenta lo que he implementado?«

Un programa de seguridad preparado para Mythos Necesita tres piezas fundamentales.

Primero: validación basada en señales sobre pruebas programadas

Cuando surge una nueva amenaza, cuando cambia un activo o cuando una configuración cambia, es necesario proteger las defensas. probado contra ese cambio específico en ese momento. No durante el próximo pentest trimestral. No cuando alguien puede encontrar un espacio libre en el calendario.

Todo el concepto de «validación programada» supone un panorama de amenazas estable y, hoy en día, eso la suposición está muerta al llegar.

Segundo: contexto ambiental específico sobre puntuaciones CVSS genéricas

Glasswing producirá una avalancha de CVE.

Sin embargo, la mayoría de los programas de gestión de vulnerabilidades todavía tienen prioridad según las puntuaciones CVSS. Esta métrica libre de contexto le indica qué tan grave es un error. podría ser en teoríano si es explotable en su infraestructura específicadados sus controles y riesgo comercial.

Cuando el volumen de hallazgos pasa repentinamente de cientos a milesla priorización libre de contexto no sólo lo ralentizará; romperá tu proceso por completo.

Tercero: Remediación de circuito cerrado sin transferencia manual

El modelo actual no puede sobrevivir en un mundo donde los adversarios explotan los CVE a las pocas horas de su divulgación. Ya conoces el ejercicio:

  • El escáner encuentra un error
  • El analista lo clasifica
  • El billete va a otro equipo.
  • Alguien lo parchea semanas después
  • Nadie revalida

Esa cadena de transferencias manuales es exactamente donde el sistema se desintegra. Si el ciclo desde la búsqueda hasta la revalidación no puede ejecutarse sin que los humanos transfieran los tickets entre las colas, claramente no se está ejecutando ni cerca de la velocidad de la máquina.

No se trata de comprar más herramientas. Se trata de que los defensores aprovechen su una ventaja asimétrica: conoce la topología de su organización, los atacantes no.

Esa es una ventaja significativa, pero sólo si puedes actuar a la velocidad de una máquina.

Cómo la validación de la exposición autónoma cierra la brecha y dónde entra en juego Picus

Esta es la parte en la que seré realmente transparente sobre quién escribe esto.

En Picus Security construimos una plataforma para Validación de exposición autónoma. Entonces, para ser revelador, tengo una perspectiva aquí que viene con un sesgo inherente. Tómalo en consecuencia.

Lo que Glasswing cristalizó para nosotros, y para muchos de los CISO con los que hemos estado hablando, es que el paso de validación dentro de cualquier programa de gestión de exposición acaba de convertirse en el cuello de botella más crítico.

  • Encontrar vulnerabilidades está a punto de volverse radicalmente más fácil y eficiente
  • Parcharlos seguirá siendo dolorosamente lento.

La única palanca que puedes tirar en el medio es saber cuáles realmente importan a su entorno. Eso es validación.

De cuatro días a tres minutos: cómo los flujos de trabajo agentes cambian el ciclo

Creamos Picus Swarm, el equipo de inteligencia artificial que impulsa la validación autónoma en tiempo real, para comprimir el ciclo tradicional de cuatro días en minutos.

Es un conjunto de agentes de IA que trabajan juntos para hacer lo que solía requerir transferencias entre cuatro equipos separados:

  • A agente investigador ingiere y examina la inteligencia sobre amenazas.
  • A agente del equipo rojo lo mapea con su entorno para generar un manual de estrategias para atacantes con control de seguridad.
  • A agente simulador se ejecuta en sus puntos finales reales y en la nube, recopilando telemetría y datos de prueba.
  • A agente coordinador une los hallazgos con la remediación, la apertura de tickets, la activación de libros de jugadas SOAR, el envío de indicadores de ataque a su EDR y la revalidación después de que se solucionen los problemas.

Cada acción es rastreable y auditable, y cada agente opera dentro de las barreras de seguridad que usted defina.

Toda la cadena, desde una nueva alerta CISA hasta hallazgos validados y listos para remediar, se ejecuta en aproximadamente tres minutos.

cuando un El modelo de clase Mythos arroja miles de hallazgos en su organización, necesita algo que pueda indicarle inmediatamente cuáles de estos son explotables en su entorno. ¿Qué controles se mantendrían, cuáles fallarían y cuál es la solución específica del proveedor?

La incómoda verdad

El Proyecto Glasswing se medirá con una métrica: cuántas vulnerabilidades se parchean antes de ser explotadas. No cuántos se encuentran, ni cuán impresionantes son las cadenas de exploits, sino si el ecosistema puede digerir lo que la IA está a punto de producir.

La visibilidad por sí sola nunca ha sido suficiente: el 83% de los programas de ciberseguridad aún no muestran resultados mensurables. Lo que está cambiando la ecuación es cerrando la brecha entre ver y probar: saber si una posible vulnerabilidad realmente comprometería su entorno.

Eso es validación.

Y en un mundo posterior a Glasswing, es lo único que se interpone entre una avalancha de descubrimientos y una avalancha de brechas.

Celebraremos la Cumbre de Validación Autónoma los días 12 y 14 de mayo con Frost & Sullivan, en la que participarán profesionales de Kraft Heinz y Glow Financial Services, junto con nuestro CTO, Volkan Erturk. Juntos, profundizaremos en este problema específico.

>> Regístrate aquí.

Nota: Este artículo fue escrito por Sıla Özeren HacıoğluIngeniero de Investigación de Seguridad en Picus Security.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.